Europäische ChatGPT-Alternative für Unternehmen: woran Sie sie erkennen
Ob ein KI-Assistent europäisch ist, zeigt erst der Blick in Vertrag und Dokumentation. Prüfen Sie, wo Ihre Daten gespeichert werden, wo das Modell rechnet, welche Unterauftragsverarbeiter beteiligt sind und welchem Recht jeder Beteiligte unterliegt. Der Firmensitz beantwortet davon nur einen Teil. Umgekehrt lässt sich auch ein US-Produkt auf mehreren dieser Ebenen europäisch einrichten.
Diese Seite ordnet die Ebenen, gibt Ihnen eine Checkliste für die Auswahl und verweist auf unsere Einzelvergleiche. Eine Rangliste gibt es hier nicht. Welcher Anbieter passt, hängt davon ab, welche Daten Sie verarbeiten und mit welchen Modellen Ihre Leute arbeiten wollen.
Sieben Fragen hinter dem Wort „europäisch“
| Ebene | Was Sie fragen | Wo die Antwort steht |
|---|---|---|
| Vertragspartner | Mit welcher Gesellschaft schließen Sie ab? Welches Recht gilt, wo ist der Gerichtsstand? | AGB oder Rahmenvertrag |
| Speicherort | Wo liegen Unterhaltungen, Dateien und Sicherungskopien? Was liegt trotzdem anderswo, etwa Logins? | AVV, Doku zur Datenresidenz |
| Rechenort | In welchem Land stehen die GPUs, auf denen das Modell Ihre Eingaben verarbeitet? | Produktdoku, AVV |
| Unterauftragsverarbeiter | Wer hostet die Anwendung, wer betreibt das Modell, wer liefert die Websuche? | Liste nach Art. 28 Abs. 2 DSGVO |
| Zugriff fremder Behörden | Unterliegt eine Stelle in dieser Kette US-Gerichtsbarkeit? | Ihre Rechtsabteilung, schriftliche Auskunft des Anbieters |
| Training | Nutzt der Anbieter Ihre Eingaben zum Training? Hängt das vom Tarif ab? | Datenschutzhinweise, Hilfecenter |
| Modellwahl | Ein Hersteller oder mehrere? Lassen sich Modelle pro Vorgang sperren? | Produktdoku |
Die ersten vier Zeilen beantworten Dokumente. Die fünfte ist eine Rechtsfrage. Training und Modellwahl entscheiden im Alltag mehr, als viele Einkaufsabteilungen beim ersten Gespräch erwarten.
Speichern und Rechnen sind zwei verschiedene Fragen
Wie fein man hier unterscheiden muss, zeigt die Dokumentation von OpenAI. Laut Hilfeseite können neue, berechtigte Kunden von ChatGPT Enterprise die Speicherung in der Region Europa wählen, die den EWR und die Schweiz umfasst. Darauf baut die Inference Residency auf: Die Berechnung auf den GPUs läuft dann ebenfalls in Europa. OpenAI schreibt aber offen dazu, dass Verarbeitung ohne GPU weiterhin global stattfinden kann, etwa Authentifizierung und Routing. Logins und Abrechnungsdaten können außerhalb der Region liegen, ebenso Workspace-Metadaten und alles, was über externe Integrationen wie die Websuche läuft. ChatGPT Business enthält laut Preistabelle keine Data Residency.
Dieselbe Genauigkeit dürfen Sie von europäischen Anbietern verlangen. Mistral AI mit Sitz in Paris speichert laut Hilfecenter standardmäßig in der EU. Je nach Funktion können Daten vorübergehend zu Unterauftragsverarbeitern außerhalb der EU gehen, deren Orte Mistral im Trust Center nennt. Das ist transparent beschrieben und für viele Zwecke kein Problem. Es zeigt nur, dass „Anbieter aus Europa“ und „Verarbeitung ausschließlich in Europa“ zwei verschiedene Aussagen sind.
Was CLOUD Act und FISA regeln
Der CLOUD Act von 2018 hat den Stored Communications Act um einen Satz ergänzt, der heute in 18 U.S.C. § 2713 steht. Danach muss ein Anbieter Inhalte und Daten herausgeben, die in seinem Besitz, Gewahrsam oder unter seiner Kontrolle sind, unabhängig davon, ob sie innerhalb oder außerhalb der USA liegen. Ein Serverstandort in Frankfurt beantwortet die Frage deshalb nicht.
Entscheidend ist, ob ein Anbieter US-Gerichtsbarkeit unterliegt. Das US-Justizministerium schreibt in seinem Whitepaper vom April 2019, diese Gerichtsbarkeit sei nicht auf US-Unternehmen beschränkt, aber auch nicht unbegrenzt, und ob sie greift, hänge stark von den Tatsachen ab. Auf der europäischen Seite steht Art. 48 DSGVO. Urteile und Behördenentscheidungen aus Drittländern, die eine Herausgabe personenbezogener Daten verlangen, werden danach nur anerkannt, wenn sie auf einem internationalen Abkommen beruhen, etwa einem Rechtshilfeabkommen. Beide Regeln gelten gleichzeitig, und genau dieser Konflikt landet beim Anbieter.
In der zweiten Runde mit der Rechtsabteilung fällt meist FISA 702. Gemeint ist Section 702 des Foreign Intelligence Surveillance Act, heute 50 U.S.C. § 1881a. Mit Strafverfolgung hat das nichts zu tun; es geht um Auslandsaufklärung. Attorney General und Director of National Intelligence können für bis zu ein Jahr genehmigen, Personen zu erfassen, von denen man vernünftigerweise annimmt, dass sie sich außerhalb der USA aufhalten. US-Personen dürfen nicht gezielt erfasst werden. Mitwirken muss auf schriftliche Weisung ein „electronic communication service provider“; der Begriff aus § 1881(b)(4) umfasst etwa Remote Computing Services, also Cloud-Dienste. Verlangt wird sofort jede Unterstützung, die für die Erfassung nötig ist, und die Maßnahme muss geheim bleiben.
Befristet war 702 von Anfang an. Der Reforming Intelligence and Securing America Act (RISAA) vom 20.04.2024 verlängerte sie um zwei Jahre. Im April 2026 schob der Kongress das Ende zweimal kurz hinaus, erst auf den 30.04.2026 (Pub. L. 119-84), dann auf den 12.06.2026 (Pub. L. 119-87). Eine weitere Verlängerung ist bis zum 11.10.2026 nicht verkündet worden. Erledigt ist das nicht. Was vorher genehmigt oder angeordnet wurde, gilt nach der Übergangsregel in § 404(b) des FISA Amendments Act von 2008 bis zum Ablauf der jeweiligen Anordnung weiter. Schreiben Sie in Ihre Transfer-Folgenabschätzung deshalb, von welchem Stand Sie ausgegangen sind.
In Europa hängt an 702 die Frage, ob man in die USA übermitteln darf. Den Privacy Shield hat der EuGH am 16.07.2020 gekippt (Schrems II, C-311/18), auch weil die Programme auf Grundlage von Section 702 nach seinem Urteil nicht auf das zwingend erforderliche Maß beschränkt waren. Der Nachfolger heißt EU-US Data Privacy Framework und beruht auf dem Durchführungsbeschluss (EU) 2023/1795 vom 10.07.2023. Latombe hat dagegen geklagt und vor dem EuG am 03.09.2025 verloren (T-553/23); sein Rechtsmittel liegt seit dem 31.10.2025 beim EuGH (C-703/25 P). Was Sie vorbereiten, falls das Framework fällt, steht im Ratgeber ChatGPT datenschutzkonform im Unternehmen.
Ob ein bestimmter Anbieter unter diese Gesetze fällt, beurteilen wir hier für niemanden, auch nicht für uns. Das wäre eine Rechtsauskunft, die an Tatsachen hängt, die nur der jeweilige Anbieter kennt. Stellen Sie die Frage schriftlich, und zwar für jede Stelle der Kette: Vertragspartner, Hoster, Modellbetreiber, Websuche. Fragen Sie außerdem, wie der Anbieter Sie über ein Herausgabeverlangen informiert, soweit er das darf.
Die Liste der Unterauftragsverarbeiter
Art. 28 Abs. 2 DSGVO erlaubt eine allgemeine Genehmigung für weitere Auftragsverarbeiter. Dann muss der Anbieter Sie über jede beabsichtigte Änderung informieren, und Sie können Einspruch erheben. Bei KI-Diensten stehen auf dieser Liste oft mehrere Firmen: der Cloud-Anbieter unter der Anwendung, die Modellanbieter, die Websuche, manchmal ein Dienst für Spracherkennung.
Wie europäisch ein Dienst arbeitet, sehen Sie hier genauer als auf jeder Startseite. Prüfen Sie, ob bei jedem Eintrag ein Ort steht und mit welcher Frist Sie von Änderungen erfahren. Manche Anbieter veröffentlichen die Liste mit Ort und Produkt, andere schicken sie auf Anfrage.
Training und Modellwahl
Ob Ihre Eingaben ins Training fließen, hängt bei manchen Anbietern am Tarif. OpenAI verwendet Daten aus ChatGPT Business und Enterprise nach eigener Angabe standardmäßig nicht zum Training. Bei Mistral Vibe, dem früheren Le Chat, ist das Training laut Hilfecenter zunächst eingeschaltet, bis Sie widersprechen; Enterprise-Kunden sind von vornherein ausgenommen. Bewertungen per Daumen mit Kommentar darf Mistral in jedem Tarif verwenden. Prüfen Sie also den Tarif, den Sie tatsächlich kaufen, und setzen Sie den Schalter vor dem ersten produktiven Prompt.
Bei der Modellwahl gibt es zwei Ansätze. Ein Modellhersteller bietet seinen Assistenten mit den eigenen Modellen an; so arbeiten ChatGPT und Vibe. Eine Arbeitsumgebung bündelt Modelle mehrerer Hersteller und lässt Sie festlegen, welches Modell welche Daten sieht. Der erste Weg ist einfacher. Der zweite hilft, wenn in zwei Jahren ein anderes Modell Ihre Aufgaben besser löst. Für Vorgänge, die überhaupt keinen externen Modellanbieter sehen dürfen, brauchen Sie in beiden Fällen ein Modell, das der Anbieter selbst betreibt, oder eines im eigenen Haus.
Checkliste für die Auswahl
- Vertragspartner, anwendbares Recht und Gerichtsstand aus dem Vertrag notiert.
- Speicherort schriftlich, samt der Daten, die außerhalb liegen dürfen (Logins, Metadaten, Abrechnung).
- Rechenort für jedes freigegebene Modell bekannt, auch für Websuche und Integrationen.
- Liste der Unterauftragsverarbeiter mit Orten liegt vor; Ankündigungsfrist und Widerspruchsrecht stehen im AVV.
- Frage nach US-Gerichtsbarkeit für jede Stelle der Kette gestellt und von der Rechtsabteilung bewertet.
- Training mit Ihren Daten für Ihren Tarif ausgeschlossen, die Einstellung dokumentiert.
- Vorgänge benannt, die kein externes Modell sehen dürfen, und technisch gesperrt statt bloß per Richtlinie geregelt.
- Umgang mit personenbezogenen Daten vor externen Modellen geklärt, etwa durch Pseudonymisierung.
- Ausstieg geregelt: Export in offenen Formaten, Löschung nach Vertragsende.
- Oberfläche in den Sprachen verfügbar, die Ihre Belegschaft braucht.
- Pilot mit echten Aufgaben aus dem Alltag, die Datenschutzbeauftragten von Anfang an dabei.
Zweck, Rechtsgrundlage und Datenschutz-Folgenabschätzung behandelt der Ratgeber ChatGPT datenschutzkonform im Unternehmen.
Wann ChatGPT Enterprise die bessere Wahl ist
Will Ihr Team vor allem mit OpenAI-Modellen arbeiten, ist der direkte Weg oft der richtige. ChatGPT Enterprise bietet berechtigten neuen Kunden Speicherung und Inferenz in Europa und laut Preistabelle die Compliance API sowie Zertifikate nach ISO 27001, 27017, 27018 und 27701. Viele Beschäftigte kennen die Oberfläche schon. Wer komplett in Microsoft 365 arbeitet, prüft zuerst Copilot. Und wer Modelle direkt von einem europäischen Hersteller beziehen will, schaut sich Mistral an.
Unsere Einzelvergleiche
| Anbieter | Was der Anbieter selbst angibt | Vergleich |
|---|---|---|
| ChatGPT Business und Enterprise | Speicherung und Inferenz in Europa für berechtigte neue Enterprise-Kunden | ChatGPT Enterprise oder Myra |
| Microsoft 365 Copilot | KI-Assistent in Microsofts Office-Umgebung | Copilot oder Myra |
| Mistral Vibe (früher Le Chat) | Mistral AI, Paris; eigene Modelle; Daten standardmäßig in der EU | Mistral Le Chat oder Myra? |
| Langdock | Sitz in Berlin; Multi-Tenant-SaaS über Microsoft Azure mit Serverstandort in der EU | Langdock oder Myra AI Workspace? |
| meinGPT | Sitz in Unterhaching bei München; Plattform in Hetzner-Rechenzentren in Deutschland | meinGPT oder Myra |
Für Unternehmen in Österreich und der Schweiz gibt es eigene Ratgeber: KI in Österreich und KI in der Schweiz.
Wie Myra AI Workspace die sieben Fragen beantwortet
Damit Sie uns mit demselben Raster prüfen können, hier unsere Antworten. Vertragspartner ist die Myra Security GmbH in München. Zur Frage nach fremden Behörden: Myra Security GmbH hat weder eine US-Muttergesellschaft noch eine US-Tochtergesellschaft. Was daraus rechtlich folgt, bewertet Ihre Rechtsabteilung. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur; in der Modellauswahl tragen sie den Hinweis „Gehostet von Myra (Deutschland)“. AI Workspace läuft auf BSI-C5-Typ-2-testierter Myra-Infrastruktur. Das Testat umfasst diese Infrastruktur, die Anwendung selbst gehört nicht dazu. Myra verwendet Kundendaten nicht zum Training von KI-Modellen.
Externe Modelle anderer Hersteller, etwa von OpenAI oder Anthropic, kann Ihre Administration freigeben; für sie gelten die Bedingungen des jeweiligen Anbieters. EU-Routing lässt sich pro Gateway oder für die ganze Organisation erzwingen. Dann lehnt das System Anfragen an Anbieter außerhalb der EU ab, bevor sie gesendet werden. Ab Werk ist das ausgeschaltet. In Projekten mit der Zugriffsstufe „Nur lokal“ stehen nur Myra-Modelle zur Wahl; Cloud-Modelle und die Websuche sind dort gesperrt. Geht eine Anfrage an ein externes Modell, ersetzt Myra personenbezogene Daten vorher durch Platzhalter und setzt die Originalwerte in der Antwort wieder ein. Das gibt es in allen Tarifen; rechtlich bleibt es eine Pseudonymisierung.
Neue Unterauftragsverarbeiter kündigt Myra laut AVV mindestens 30 Tage vorher an, Sie können widersprechen. In bezahlten Self-Serve-Tarifen setzen die Myra-gehosteten Modelle das Zusatzpaket „EU-Gov“ voraus.
Auf Wunsch speichert Myra Ihre Daten in der Schweiz; die Inferenz der Myra-Modelle läuft dann auf Myras EU-Infrastruktur. Betrieb in weiteren Ländern ist auf Anfrage grundsätzlich möglich, on-premises ebenfalls. Die Oberfläche gibt es auf Deutsch und Englisch. Mehr zum Produkt steht auf Myra AI Workspace, zur Frage nach dem passenden Modell im Beitrag Was ist das beste KI-Modell?
Häufige Fragen
Gibt es ChatGPT als europäische Version?
In Teilen. Neue, berechtigte Kunden von ChatGPT Enterprise können laut OpenAI die Speicherung in der Region Europa (EWR und Schweiz) wählen und darauf aufbauend auch die Modellberechnung dort laufen lassen. Daneben gibt es Assistenten von Anbietern mit Sitz in Europa, etwa Mistral Vibe, Langdock, meinGPT oder Myra AI Workspace.
Ist eine europäische KI automatisch DSGVO-konform?
Nein. Ein Anbieter, der samt seinen Unterauftragsverarbeitern in der EU arbeitet, erspart Ihnen die Drittlandübermittlung. Zweck und Rechtsgrundlage, der Vertrag nach Art. 28 DSGVO und gegebenenfalls eine Datenschutz-Folgenabschätzung bleiben Ihre Aufgabe. Die Schritte stehen im Ratgeber ChatGPT datenschutzkonform im Unternehmen.
Schützt ein Rechenzentrum in der EU vor dem CLOUD Act?
Der Standort allein entscheidet das nicht. Nach 18 U.S.C. § 2713 muss ein Anbieter Daten in seinem Besitz oder unter seiner Kontrolle auch dann herausgeben, wenn sie außerhalb der USA liegen. Es kommt also darauf an, ob er US-Gerichtsbarkeit unterliegt. Lassen Sie das für jede Stelle der Kette von Ihrer Rechtsabteilung bewerten.
Kann ich in Myra AI Workspace auch GPT- oder Claude-Modelle nutzen?
Ja, wenn Ihre Administration sie freigibt. Für diese Modelle gelten die Bedingungen des jeweiligen Anbieters. Ist der Datenschutz aktiv, ersetzt Myra personenbezogene Daten vor dem Senden durch Platzhalter. In Projekten mit der Zugriffsstufe „Nur lokal“ stehen nur Myra-Modelle zur Wahl.
Quellen
- OpenAI Help Center: Data residency and inference residency for ChatGPT, abgerufen am 11.10.2026
- OpenAI: ChatGPT Business and Enterprise pricing (Funktionstabelle), abgerufen am 11.10.2026
- OpenAI: Business data privacy, security, and compliance, abgerufen am 11.10.2026
- Mistral: Commercial Terms of Service (Sitz der Gesellschaft), abgerufen am 11.10.2026
- Mistral Hilfecenter: Where do you store my data?, abgerufen am 11.10.2026
- Mistral Hilfecenter: Do you use my user data to train your models?, abgerufen am 11.10.2026
- Langdock: Impressum, abgerufen am 11.10.2026
- Langdock: Sicherheit (Deployment), abgerufen am 11.10.2026
- meinGPT: Impressum, abgerufen am 11.10.2026
- meinGPT: Sicherheit und Souveränität, abgerufen am 11.10.2026
- 18 U.S.C. § 2713 (CLOUD Act), Wortlaut über Cornell LII, abgerufen am 11.10.2026
- U.S. Department of Justice: The Purpose and Impact of the CLOUD Act, Whitepaper April 2019, abgerufen am 11.10.2026
- 50 U.S.C. § 1881a (FISA Section 702), Wortlaut über Cornell LII, abgerufen am 11.10.2026
- 50 U.S.C. § 1881 (Begriffsbestimmungen, „electronic communication service provider“), Cornell LII, abgerufen am 11.10.2026
- Reforming Intelligence and Securing America Act, Pub. L. 118-49 vom 20.04.2024, Sec. 19, abgerufen am 11.10.2026
- Pub. L. 119-84 vom 18.04.2026 (Verlängerung bis 30.04.2026), abgerufen am 11.10.2026
- Pub. L. 119-87 vom 30.04.2026 (Verlängerung bis 12.06.2026), abgerufen am 11.10.2026
- FISA Amendments Act of 2008, § 404(b) Übergangsregeln, Anmerkung zu 50 U.S.C. § 1801, Cornell LII, abgerufen am 11.10.2026
- Congress.gov: Public Laws des 119. Kongresses, abgerufen am 11.10.2026
- EuGH, Pressemitteilung Nr. 91/20 zum Urteil C-311/18 (Schrems II) vom 16.07.2020, abgerufen am 11.10.2026
- EuGH, Urteil vom 16.07.2020, C-311/18, Rn. 178 bis 185, EUR-Lex, abgerufen am 11.10.2026
- Durchführungsbeschluss (EU) 2023/1795 (EU-US Data Privacy Framework), EUR-Lex, abgerufen am 11.10.2026
- EuG, Pressemitteilung Nr. 106/25 zum Urteil T-553/23 vom 03.09.2025, abgerufen am 11.10.2026
- Rechtsmittel C-703/25 P, ABl. C/2025/6610, abgerufen am 11.10.2026
- Verordnung (EU) 2016/679 (DSGVO), Art. 28 und 48, EUR-Lex, abgerufen am 11.10.2026